【发布时间】:2009-07-17 19:08:46
【问题描述】:
也许标题措辞不当,但想不出更好的表达方式。
我目前正在开发一个登录系统(不是正式的,只是在试验)并计划使用 PHPLiveX(一个 AJAX 库)来实现某些功能。基本上,您创建了一些 PHP 函数,然后通过 JavaScript 调用这些函数。您可以将参数 (getElementById) 添加到传输到 PHP 函数的 JavaScript。
我真正想知道的是,仅从 JavaScript 调用函数而不首先加密密码,然后让 PHP 函数对其进行加密(在本例中为 SHA256)是否安全。通过AJAX传输的数据会被截获吗?如果有,这种可能性有多大?
【问题讨论】:
-
除了使用 SSL 之外,最好的保护方法是什么?如果可以在 JavaScript 中对密码进行哈希处理,这是一个合理的解决方案吗?
-
如果你在 JavaScript 中散列密码,任何嗅探流量的人仍然可以看到它(它只会被散列!)攻击者可以使用散列密码轻松重播此请求跨度>
-
而 SSL 会解决这个问题吗?
-
SSL 将加密整个 POST 请求(并就此进行回复)。所以是的,它会解决这个问题。
-
嗨,我这样做的原因是为了更好地理解它。我根本没有为任何严肃或正式的事情实施这个。
标签: php ajax security authentication login